跨国经营、集团化系统、海外云服务,都会把“数据出境”变成绕不开的合规课题。不少企业卡在同一个问题:三条路径——安全评估、标准合同、保护认证——到底走哪条?本文按“先定框架、再定路径、后做备案”的顺序梳理实务思路。
规则锚点
《个人信息保护法》第三十八条确立个人信息出境路径框架:通过国家网信部门组织的数据出境安全评估,或经专业机构个人信息保护认证,或按照国家网信部门制定的标准合同与境外接收方订立合同,并确保境外接收方达到本法规定的保护标准。配套规定可关注:《个人信息出境标准合同办法》(2023-06-01 施行)、《促进和规范数据跨境流动规定》(2024-03-22 施行)。
一、三条路径的定位差异
- 安全评估:向省级网信部门申报、由国家网信部门组织评估,程序最重,适合触发法定情形的场景(如关键信息基础设施运营者出境个人信息、出境重要数据等)。
- 标准合同:使用国家网信部门制定的合同范本,与境外接收方签约后向省级网信部门备案,是中小规模出境场景最常用的路径。
- 保护认证:由专业机构认证,对组织内部数据治理体系要求较高,集团内跨境传输、多主体统一出境的场景常采用。
二、路径怎么选:先核对主体与数据属性
三条路径不是自由选择,而是由事实状态决定优先级。建议按四个问题核对:第一,企业是否属于关键信息基础设施运营者;第二,出境数据中是否涉及重要数据;第三,累计出境个人信息的规模处于什么区间;第四,是否属于豁免情形(详见下文)。前两项指向安全评估,第三项决定标准合同与豁免的适用空间,第四项可能让整个问题“归零”。具体人数门槛与时间口径随监管规定调整,建议对照《促进和规范数据跨境流动规定》现行文本逐项核对,拿不准的咨询律师。
三、标准合同路径的实务要点
- 条款不可自行改动:标准合同范本由监管部门统一制定,企业的工作重点不在“谈条款”,而在如实填写附件——境内外双方信息、出境个人信息情况、处理目的与方式、技术与管理措施。
- 事前影响评估同步做:备案材料包括标准合同与个人信息保护影响评估报告,两份材料的数据口径应当一致,评估结论要能支撑合同附件的填写。
- 境外接收方尽调:接收方所在国数据保护水平、其内部安全措施、再传输安排,都会影响评估结论,建议提前收集材料。
- 备案后动态维护:出境情况发生实质变化的(场景扩大、接收方变更、规模跨档),需要评估是否重新备案或转换路径。
四、豁免情形的核对方法
《促进和规范数据跨境流动规定》列举了若干可以免于逐案履行出境手续的情形,例如:为订立、履行个人作为一方当事人的合同所必需(跨境购物、跨境寄递、跨境支付、跨境开户、机票酒店预订、签证办理等);按照依法制定的劳动规章制度实施跨境人力资源管理所必需;紧急情况下为保护自然人生命健康和财产安全所必需等。豁免不是“免义务”——告知、最小化与安全保障仍然适用,且企业应当留存豁免判断的书面依据,以便说明每一类出境活动适用豁免的理由。
五、把出境合规做成动态管理
数据出境合规不是“备案一次、一劳永逸”:业务上新增出境场景、累计规模跨过门槛、监管口径调整,都可能改变路径选择。建议企业建立出境活动台账(场景、数据类型、接收方、规模、路径、备案凭证),每年复核一次,并在重大业务变化时即时复核。
本文明路径与豁免均为方向性梳理;具体门槛、申报材料清单与自贸区负面清单等区域政策,请以现行有效的监管规定及主管部门意见为准。
要点回顾
路径优先级由事实决定:先核对关基身份、重要数据、规模区间、豁免情形。
标准合同的功夫在附件与影响评估,两份材料口径必须一致。
豁免不等于免义务:告知与安全保障照常适用,判断依据要留痕。
本文为一般性法律信息介绍与实务经验总结,不构成对具体出境安排的法律意见。出境路径的最终确定请以最新监管口径与主管部门意见为准,建议正式咨询律师。